In diesem Artikel erfahren Sie, wie Sie Nutzer mithilfe von Identity and Access Management (IAM) autorisieren und zuordnen, um eine sichere Identifizierung in den SOAR-bezogenen Funktionen auf den Seiten der Security Operations Console zu ermöglichen.
Hinweis
Sie müssen Nutzer mithilfe von IAM für die SIEM-bezogenen Funktionen auf den Seiten der Security Operations Console definiert und zugeordnet haben. Weitere Informationen finden Sie unter Funktionszugriff mit IAM steuern.IAM-Rollen in der Google Cloud console gewähren
Ihrem Security Command Center Enterprise-Projekt in der Google Cloud console wurden drei vordefinierte IAM-Rollen hinzugefügt.
- Chronicle SOAR Admin (
roles/chronicle.soarAdmin) - Chronicle SOAR Threat Manager (
roles/chronicle.soarThreatManager) - Chronicle SOAR Vulnerability Manager (
roles/chronicle.soarVulnerabilityManager)
Im folgenden Verfahren wird beschrieben, wie Sie Nutzern in der Google Cloud console IAM-Rollen gewähren.
- Öffnen Sie dieconsole und wählen Sie Security Command Center aus.
- Klicken Sie auf IAM und Verwaltung.
- Wählen Sie im Navigationsbaum IAM und dann Zugriff gewähren aus.
- Gehen Sie im Dialogfeld Zugriff gewähren zum Feld Hauptkonten hinzufügen und geben Sie die E-Mail-Adressen von Nutzern oder Nutzergruppen für eine der drei IAM-Rollen ein.
- Suchen Sie im Feld Rolle auswählen nach der gewünschten Rolle: Chronicle SOAR Admin, Chronicle SOAR Threat Manager oder Chronicle SOAR Vulnerability Manager.
- Wiederholen Sie diesen Vorgang für alle drei Rollen oder nach Bedarf.
- Klicken Sie auf Speichern.
Nutzerzugriff kontrollieren
Gehen Sie in der Google Cloud console-Navigation zu den Einstellungen > SOAR-Einstellungen. Auf der Seite SOAR-Einstellungen der Security Operations Console gibt es verschiedene Möglichkeiten, festzulegen, welche Nutzer Zugriff auf welche Aspekte der Plattform haben.
- Berechtigungsgruppen: Legen Sie Berechtigungsgruppen für Nutzertypen fest, die bestimmen, welche Module und Untermodule für Nutzer sichtbar oder bearbeitbar sind. Sie können beispielsweise Berechtigungen so festlegen, dass der Nutzer die Fälle und den Arbeitsbereich sieht, aber keinen Zugriff auf die Playbooks und Einstellungen hat. Weitere Informationen finden Sie in der Google SecOps-Dokumentation unter Berechtigungsgruppen verwenden.
- SOC-Rollen: Definieren Sie die Rolle einer Nutzergruppe. Sie können Fälle, Aktionen oder Playbooks einer SOC-Rolle anstelle eines bestimmten Nutzers zuweisen. Nutzer sehen Fälle, die ihnen persönlich, ihrer Rolle oder einer der zusätzlichen Rollen zugewiesen sind. Weitere Informationen finden Sie in der Google SecOps-Dokumentation unter Rollen verwenden.
- Umgebungen: Legen Sie Umgebungen fest, mit denen Unternehmen verschiedene Netzwerke oder Geschäftseinheiten innerhalb derselben Organisation verwalten können. Nutzer sehen nur Daten für die Umgebungen, auf die sie Zugriff haben. Weitere Informationen finden Sie in der Google SecOps-Dokumentation unter Neue Umgebung hinzufügen.
IAM-Rollen über die Seite „SOAR-Einstellungen“ der Security Operations Console zuordnen
- Gehen Sie in der Google Cloud console zu Einstellungen > SOAR-Einstellungen > Erweitert > IAM-Rollenzuordnung.
- Weisen Sie jede IAM-Rolle mithilfe des Anzeigenamens (z.B. „Chronicle SOAR Admin“) den entsprechenden SOC-Rollen (Threat Manager, Vulnerability Manager oder Admin), Berechtigungsgruppen (wählen Sie die Berechtigungsgruppe „Admins“ aus) und Umgebungen (wählen Sie die Standardumgebung aus) zu. Alternativ können Sie anstelle einer IAM-Rolle eine E-Mail-Adresse hinzufügen.
- Klicken Sie auf Speichern.
Manchmal versuchen Nutzer, auf Funktionen der Security Operations Console zuzugreifen, aber ihre IAM-Rolle wurde nicht in der Plattform zugeordnet. Damit diese Nutzer nicht abgewiesen werden, empfehlen wir, auf dieser Seite die Standardeinstellungen für den Zugriff zu aktivieren und festzulegen.